“Seine Kooperation ist entscheidend für die laufenden Bemühungen, diese Hacker festzunehmen”, sagte eine der Quellen.

Rey, der auch unter dem Alias ReyXBF auftrat, ist in der Szene kein Unbekannter. Der unabhängige Sicherheitsjournalist Brian Krebs bezeichnete ihn in einem im November 2025 veröffentlichten Bericht als einen der drei Administratoren von Scattered LAPSUS$ Hunters (SLH beziehungsweise SLSH) – einem Zusammenschluss, der als Verschmelzung von Scattered Spider, LAPSUS$ und ShinyHunters eingeschätzt wird. “Zuvor war Rey Administrator der Daten-Leak-Website von Hellcat, einer Ransomware-Gruppe, die Ende 2024 auftauchte”, schrieb Krebs damals. “Ebenfalls 2024 übernahm Rey die Administration der jüngsten Inkarnation von BreachForums.” Khader erklärte gegenüber Krebs zudem, er arbeite mindestens seit Juni 2025 mit Strafverfolgungsbehörden zusammen.

Der Vorgang reiht sich in eine Serie von Maßnahmen gegen ShinyHunters ein. Vergangene Woche war in Amsterdam ein 24-jähriger Mann wegen seiner Beteiligung an den Cyberoperationen der Gruppe festgenommen worden. Seine Identität wurde offiziell nicht bekanntgegeben; unabhängigen Berichten zufolge handelt es sich um Pepijn van der Stap, einen ehemaligen Hacker, der bei der niederländischen Firma Neo Security als Leiter für offensive Sicherheit beschäftigt war. Ein Sprecher von ShinyHunters bestritt anschließend jegliche Verbindung zu van der Stap.

FBI-Direktor Kash Patel erklärte nach der Festnahme: “FBI-Teams arbeiten aktiv mit Partnern daran, weitere Spuren in den laufenden Ermittlungen auf Basis dieser Festnahme zu gewinnen und zu verfolgen.” In einem weiteren Beitrag auf X ergänzte er: “FBI-Teams verfolgen GERADE JETZT neue Spuren. Weitere Festnahmen stehen im Raum.”

Brett Leatherman, stellvertretender Direktor der Cyber-Abteilung des FBI, sagte in einer aufgezeichneten Erklärung: “Seit dem vergangenen Jahr haben dieser Cyberkriminelle und seine Mitverschwörer mutmaßlich mehr als 140 Organisationen kompromittiert und mindestens 70 Millionen US-Dollar an Erpressungszahlungen erhalten. Sie zielen häufig auf Drittanbieter in cloudbasierten Plattformen, stehlen sensible Daten und erpressen Opfer mit der Drohung, diese zu veröffentlichen.” Leatherman beschrieb van der Stap als mutmaßlichen Anführer der Gruppe und forderte weitere Mitglieder auf, sich zu melden: Sie könnten sich nicht länger hinter vermeintlicher internationaler Anonymität verstecken und der Entdeckung entgehen. “Festnahmen haben die Eigenschaft, zu verändern, wer bereit ist zu reden, und beschlagnahmte Infrastruktur hat die Eigenschaft, uns zu zeigen, wer übrig ist. Je länger Sie dabeibleiben, desto mehr erfahren wir über Sie”, so Leatherman. “Sie wissen, wie Sie uns finden, und wir wissen, wie wir Sie finden. Ich schlage vor, Sie melden sich zuerst, solange Sie noch die Wahl haben.”

In den vergangenen Wochen war die Gruppe gleich mehrfach aufgefallen: Sie übernahm die Darknet-Website der konkurrierenden Cybercrime-Gruppe Cl0p, indem sie eine ungepatchte Schwachstelle in Grav CMS ausnutzte. Zudem drang sie in das FBI-Portal “apply.fbijobs[.]gov” ein und entwendete dabei rund drei Terabyte sensibler Daten. ShinyHunters betonte, es gehe im Fall des FBI nicht um Geld: Vielmehr wolle man die Behörde unter Druck setzen, aus Sicht der Gruppe falsche Anschuldigungen zu korrigieren, und Behauptungen über Verbindungen zu The Com anfechten – einem lose organisierten Cybercrime-Kollektiv, das für Social Engineering, Phishing, SIM-Swapping, Erpressung, Sextortion, Swatting, Entführungen und physische Gewalt berüchtigt ist.

In einer ausführlichen Untersuchung zu Ursprung und taktischer Entwicklung von ShinyHunters führen die Sicherheitsunternehmen Sekoia und Beazley Security die Linie der Gruppe auf zwei Vorläufer zurück: TheDarkOverlord und GnosticPlayers, die auf Erpressung und Datenleck-Operationen spezialisiert waren. Die Marke ShinyHunters trat öffentlich etwa im April oder Mai 2020 in Erscheinung.

“Sechs Jahre später ist ShinyHunters weniger eine Gruppe als eine Marke und ein Geschäftsmodell, das seine Gründer überlebt hat”, schreiben die Forscher Enzo Saez und Robert (Bobby) Venal. “Was 2020 als kleine Crew begann, die gestohlene Datenbanken auf RaidForums handelte, ist zu einer beständigen, sich selbst erneuernden Gruppe geworden, die Anklagen, Festnahmen und Forum-Beschlagnahmungen verkraftet hat, ohne jemals lange still zu sein.” Diese Widerstandsfähigkeit sei die eigentliche Geschichte: Sie beruhe nicht auf einer einzelnen Führungsfigur oder Zelle, sondern auf einer nahezu modularen Arbeitsteilung – Erstzugang durch Social Engineers, Verstärkung und Rekrutierung durch angrenzende Akteure sowie Monetarisierung unter einer gemeinsamen, wiedererkennbaren Marke.